ببینید عموما مهاجم وقتی وارد شبکه میشه و فرضا روی یکی از سرور های ویندوزی دسترسی میگیره ، شروع میکنم به جمع آوری اطلاعات روی اون سیستم .
یکی از مواردی که برسی میکنن فایل های حساس هستش .
مثلا میگردن دنبال فایل های txt که توی اسم فایل pass , DC , User و ... اومده .
حالا Honeytoken میگه ، تو به عنوان کارشناس امنیت بیا یکسری فایل بهظاهر حساس روی vm ها و سیستم ها قرار بده و Audit اون فایل هارو فعال کن .
اینجوری اگر روی اون فایل ها عملیاتی صورت بگیره ، تو میتونی داخل SIEM لاگش رو داشته باشی .
@Socroot